|
Plagegeister aller Art und deren Bekämpfung: backdoor oder rootkit ?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
12.03.2007, 13:06 | #1 |
| backdoor oder rootkit ? Grüßt euch ich hab ein Problem Vorhanden: Win XP SP 2 Rechner Trend Micro Office Scan aktuelle Pattern und Updates Problem: Der Rechner war stark mit Ad- und Spyware infiziert. Diese wurden alle entweder mit Ad Aware, Hijack oder Spybot SD entfernt. Ich habe den Rechner danach wieder aufgestellt und an das Netz angeschlossen. Keine 4 Stunden später hat mir der OfficeScan wieder Meldungen über neue Viren und Trojaner gebracht. Diese auch wieder entfernt und das System läuft wieder stabil und ohne Probleme. Nachdem der Rechner aber wieder am Netz war, sind wieder die ersten Viren gemeldet worden. Ich bin am verzweifeln. Ich habe den Rechner mit TrendMicro Systemcleaner, Ad Aware, Spybot, Hijackthis und TrendMicro Rootkit Buster gescnant. Alle Scanner haben keinerlei Viren, AD - und Spyware, Rootkits oder Trojaner gefunden. Jedoch bekomme ich immer wieder Viren wenn der Rechner am Netz hängt. Ich denke im Hintergrund läuft irgendein Programm das ein Hintertürchen für schädliche Software offen hält. Ich komm aber nicht drauf was das sein könnte. Eine Neuinstallation will ich wenn möglich vermeiden da auf diesem Rechner ein Warenwirschafts Programm läuft das ich nur sehr ungerne neu installieren möchte. Ich danke jetzt schon mal für ihre Antwort. Ehem |
12.03.2007, 13:39 | #3 | |
| backdoor oder rootkit ? Hier das fehlened logfile.
__________________Zitat:
|
12.03.2007, 13:50 | #4 |
/// Helfer-Team | backdoor oder rootkit ? Nun, ein Anzeichen für ein Backdoorprogramm kann ich nicht erkennen (was selbstverständlich nicht bedeutet, dass keines da ist). Der Rechner steht hinter einem Router? Mit NAT? Die Windows-Firewall ist aktiviert? Was geht denn dem immer neuen Befall voraus? Werden Seiten angesurft, von denen man sich besser fernhält? Welche Internet-Software wird verwendet (ich sehe nur den Internet-Explorer)?
__________________ Alle Tipps und Anleitungen ohne Gewähr |
12.03.2007, 14:10 | #5 |
| backdoor oder rootkit ? Also Windows Firewall ist zwar aktiv wird aber nicht benörigt da vor Ort eine Hardware Firewall installiert ist (Astaro). Viren treten auch auf wenn überhaupt nich gesurft wird, sprich wenn der Rechner nur am Internet hängt. Benutzt wird der Internet Explorer 7. Das ist die Situation Vor Ort. Hier bei mir ist der Rechner in einer DMZ und hnter zwei Astaro Firewalls mit zusätzliche Windows Firewall. Die letzte Seite die mit dem Rechner angesurft wurde war die weltbild.de An diesem Rechner beis ich mir langsam aber sicher die Zähne aus. |
12.03.2007, 14:23 | #6 |
| backdoor oder rootkit ? Hallo, scan dein System einmal mit folgendem tool und poste das Ergebins: http://download.nai.com/products/mcafee-avert/McafeeRootkitDetective.zip und/oder mit Blacklight http://www.f-secure.com/blacklight/try_blacklight.html und poste das Ergebis (log-File) Gruß Oskar |
12.03.2007, 14:24 | #7 | |
/// Helfer-Team | backdoor oder rootkit ?Zitat:
Da "Astaro" mir nichts sagt, noch mal die Frage: Mit NAT oder ohne? Hältst du eine der folgenden Optionen für realistisch: 1. Eine dritte Person hat Zugriff auf den Rechner und tut Dinge, die sie nicht sollte 2. Es wurde/wird Shareware installiert, die Spy- bzw. Adware mitbringt 3. Infektion über Datenträger (Diskette/CD/DVD...)?
__________________ Alle Tipps und Anleitungen ohne Gewähr |
12.03.2007, 14:34 | #8 |
| backdoor oder rootkit ? Zu der HW-Firewall Konstellation: Dein Aufbau kapiere ich nicht so ganz. Bietest du nach extern Dienste an (hast also Ports offen)? Wenn nein, benötigst du auch keine DMZ, oder hat das sonst noch einen Grund? Wenn ja, dann heißt doch das, daß der gennante PC die Dienste anbietet, ansonsten gehört der PC hinter dem zweiten Router und nicht in die DMZ. Wenn du aber schon einen Router/Firewall hast, würde ich dort mal loggen was connectet wird. Gruß Oskar |
12.03.2007, 15:56 | #9 | ||
| backdoor oder rootkit ? Zu der HW Config bei mir. Der Rechner steht in der DMZ da ich des öfterne Rechner habe die mit Viren verseucht sind. Diese stehen in der DMZ um nihct aufs interne Betriebsnetz Zugang zu erhalten. @Franz1968: Ich glaube es ist ein Software die im Hintergrund läuft und so ein Türchen für andere Schädlinge offen hält. Astaro unterstüzt NAT und ist demnach auch vorhanden. Hier meine logs McAfee Zitat:
F-Secure Zitat:
|
12.03.2007, 16:55 | #10 |
| backdoor oder rootkit ? Hallo, also ein Rootkit scheint keines auf dem System zu sein. Wenn aber die Viren bereits auftauchen, wenn der PC nur ans Netzwerk angeschlossen wird, würde ich einmal folgendes tun: 1. Dieses tool herunterladen: http://download.sysinternals.com/Files/TcpView.zip 2. PC vom Netzwerk trennen 3. PC neu starten 4. tcpview starten 5. PC ans Netzwerk anschließen Nun kannst du im tcpview sehen ob bzw. welche Verbindungen aufgebaut werden, und vorallem von welchem Programm/Prozess aus Gruß Oskar |
12.03.2007, 17:11 | #11 |
| backdoor oder rootkit ? Nochwas: Schon die hosts-Datei geprüft?, ist im Ordner C:\WINNT\system32\drivers\etc und es sollte normalerweise nur der Eintrag "127.0.0.1 localhost" aktiv sein. Sind eigentlich feste IPs vergeben oder per DHCP? Mach mal ein ipconfig -all Übrigens geht das mit der DMZ i.O. in dem Fall. An der Astaro müßte doch aber auch log/trace möglich sein, oder!? Gruß Oskar Geändert von Berferd (12.03.2007 um 17:16 Uhr) |
13.03.2007, 08:15 | #12 |
| backdoor oder rootkit ? Also im TCPView konnt ich nichts entdecken da ich bis jetzt keine Viren mehr hatte. Ich habe eine Sicherung des Systems durchgeführt und mit dem MCAffee einfach mal alle gefundenen Einträge gelöscht. Seitdem läuft das System stabil und es treten auch keine Viren mehr auf. Ich werde das System noch etwas laufen lassen. Erstmal Danke für eure Hilfe :D |
Themen zu backdoor oder rootkit ? |
ad aware, aware, backdoor, gen, hijack, hijackthis, hintergrund, immer wieder, infiziert., installieren, meldungen, micro, neue, neuinstallation, offen, office, officescan, problem, programm, rootkit, rootkits, scanner, schädliche software, software, spybot, spyware, system, trojaner, viren |